🧨 CyberForge: AI-агентов учат искать уязвимости на настоящем коде
Реальных CVE не так много, их сложно воспроизводить, а превращение каждой уязвимости в полноценную тренировочную задачу требует ручной работы.
Исследователи из NIST и University of Maryland предложили новый подход, CyberForge.
⚙️ Уязвимости создаются искусственно
CyberForge берёт реальные C/C++ проекты из OSS-Fuzz и специально вносит в них небольшие изменения, превращающие обычный код в уязвимый.
Система принимает уязвимость только если одновременно выполняются два условия:
🔹 исходные unit-тесты продолжают проходить;
🔹 Proof-of-Vulnerability срабатывает на изменённой версии, но не срабатывает на оригинальной.
Полученная уязвимость должна оставаться скрытой при обычной работе, но реально эксплуатироваться специально подготовленным входом.
🧠 Результаты
CyberForge создал:
➖ 1 034 подтверждённые уязвимости;
➖ 80 реальных open-source проектов;
➖ 63 категории CWE.
В 1 025 из 1 034 кейсах изменяли только один файл, а в 944 всего один участок кода. По характеру изменений полученный датасет оказался сопоставим с реальными CVE-патчами.
🔥 И улучшение AI-агентов
Исследователи собрали на этих задачах trajectories от более сильных моделей и использовали их для fine-tuning Gemma 4.
На SEC-bench результат 31B-модели вырос на 14,7%.
Кроме того, модели, обученные исключительно на C/C++, улучшили результаты и на другом наборе задач с Python, JavaScript и Go.
🛡️ Меняем подход
Получается новый цикл обучения security-агентов:
реальный репозиторий → синтетическая уязвимость → автоматическая проверка → задача для AI → обучение → более сильный security-agent.
P.S. Созданные уязвимости являются синтетическими изменениями open-source кода и не представляют собой новые zero-day в продуктивных системах.
🔗 Исследование: https://arxiv.org/abs/2608.06471
🔗 Проект: https://cyb3rforge.github.io
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #LLM #AgenticAI #AppSec #VulnerabilityResearch #CyberSecurity #OSSFuzz #DevSecOps #SecureTechTalks
Реальных CVE не так много, их сложно воспроизводить, а превращение каждой уязвимости в полноценную тренировочную задачу требует ручной работы.
Исследователи из NIST и University of Maryland предложили новый подход, CyberForge.
⚙️ Уязвимости создаются искусственно
CyberForge берёт реальные C/C++ проекты из OSS-Fuzz и специально вносит в них небольшие изменения, превращающие обычный код в уязвимый.
Система принимает уязвимость только если одновременно выполняются два условия:
🔹 исходные unit-тесты продолжают проходить;
🔹 Proof-of-Vulnerability срабатывает на изменённой версии, но не срабатывает на оригинальной.
Полученная уязвимость должна оставаться скрытой при обычной работе, но реально эксплуатироваться специально подготовленным входом.
🧠 Результаты
CyberForge создал:
➖ 1 034 подтверждённые уязвимости;
➖ 80 реальных open-source проектов;
➖ 63 категории CWE.
В 1 025 из 1 034 кейсах изменяли только один файл, а в 944 всего один участок кода. По характеру изменений полученный датасет оказался сопоставим с реальными CVE-патчами.
🔥 И улучшение AI-агентов
Исследователи собрали на этих задачах trajectories от более сильных моделей и использовали их для fine-tuning Gemma 4.
На SEC-bench результат 31B-модели вырос на 14,7%.
Кроме того, модели, обученные исключительно на C/C++, улучшили результаты и на другом наборе задач с Python, JavaScript и Go.
🛡️ Меняем подход
Получается новый цикл обучения security-агентов:
реальный репозиторий → синтетическая уязвимость → автоматическая проверка → задача для AI → обучение → более сильный security-agent.
P.S. Созданные уязвимости являются синтетическими изменениями open-source кода и не представляют собой новые zero-day в продуктивных системах.
🔗 Исследование: https://arxiv.org/abs/2608.06471
🔗 Проект: https://cyb3rforge.github.io
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #LLM #AgenticAI #AppSec #VulnerabilityResearch #CyberSecurity #OSSFuzz #DevSecOps #SecureTechTalks
👍1